恶意PDF文档检测方法研究

来源 :李斌 | 被引量 : 0次 | 上传用户:eline77
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
恶意PDF(Portable Document Format)文档是恶意代码的常见形态,具有传播范围大、利用方式隐蔽、用户难以防范等诸多特点,已经成为网络安全的重要威胁。目前针对恶意PDF文档的检测方法都有一定的不足:1)静态检测方法难以应对混淆加密后的样本,动态检测针对的是单一恶意行为;2)基于机器学习的检测方法主要二分类识别恶意PDF,缺少对恶意行为的深入分析。针对上述问题,首先分析了恶意PDF文档的结构,总结了恶意PDF文档攻击的三种恶意行为,包括恶意链接攻击行为、嵌入恶意代码攻击行为、漏洞利用攻击行为。在此基础上提出结合动态检测和静态检测的攻击行为检测方法:对于恶意链接攻击行为,为了避免混淆的恶意样本通过静态方法提取不到完整的URL(Uniform Resource Locator),提出利用确定性记录重放技术和虚拟机内部模拟自动点击URL来生成网络流量,然后使用机器学习算法来判定URL的恶意性。对于嵌入恶意代码攻击行为,利用虚拟机记录重放来分析恶意代码执行过程中的系统状态,包括进程、注册表、文件等常规行为,使用动态污点跟踪和内存分析提出了分析shellcode执行的6条规则,能够得到shellcode内存布局、调用栈、ROP(Return-oriented Programming)指令等复杂行为。对于漏洞利用攻击行为,分析了两款不同PDF阅读器的部分漏洞利用信息,建立了Yara漏洞利用特征库,在内存分析的基础上进行特征匹配,能够提高分析速度。基于上述方法设计实现了恶意PDF文档检测原型系统,选择60个恶意PDF样本进行测试,并且与微步云沙箱和Virus Total进行比较。测试结果表明,本系统检测的准确率达到96.67%,相比于微步云沙箱和Virus Total提高了3.34%,此外与Virus Total只能检测出独立分散的行为不同,原型系统能够结合提取到的特征行为关联分析,还原出恶意PDF的攻击过程,从而直观的理清其攻击意图。
其他文献
2020年第七次人口普查数据显示我国人口总量为14.1亿,其中60岁及以上人口占比已到达18.7%,农村人口老龄化现象较城镇地区更为明显,60岁及以上老年人口占比高达23.8%。随着我国国民经济发展和人民生活水平提高,人均预期寿命不断增加,以及在城镇化进程中农村青壮年劳动力向城市非农部门不断转移均加重了农村人口老龄化程度。农村人口老龄化的过程也是乡村振兴不断推进的过程,农村非农产值持续增加,农业机
学位
随着人口老龄化进程的加快,其对社会生产力的影响已变得无法忽视。制造业作为立国之本,对中国经济发展起着至关重要的作用,同时党的十八大强调中国经济增长不能再依靠要素投入,而是应转变为由生产率驱动的方式。面对“人口红利”的消失,中国制造业必须通过技术创新实现技术进步来维持自身竞争力。因此,厘清人口老龄化如何通过影响技术创新进而作用于制造业全要素生产率具有重要意义。本文使用2008-2019年间中国制造业
学位
随着高新技术的发展和航天应用需求的扩大,越来越多的航天任务已经无法通过单颗卫星来完成。因此,由多颗通过星间链路相互连接的卫星节点组成的分布式卫星系统显然已经成为各个领域研究的热点。这种系统具有规模庞大,结构复杂,功能全面的特点。微纳卫星网络(MS)作为一种新颖的空间分布式系统,具备星群协同运行、网络重构迅速、系统健壮性好等特点。然而,由于微纳卫星网络的移动性和任务环境的复杂性,其拓扑结构变化频繁,
学位
清朝入关后,其田赋税收征收规模建立在明代万历年间的基础上,并且中央一级田赋收入的数字长期保持稳定,这一现象被研究者称之为“原额主义”。但清代的田赋制度采取实物税(交粮纳税)+货币税(交银纳税)的复合征收架构,此时名义上的原额主义是不是真正体现为定额化,实际上是一个有待深入检验的问题。本文分别从粮食征收规模和白银征收规模两个维度对田赋数据进行作图分析,初步验证了税收的“原额主义”。通过引入货币因素,
学位
中国形象是卢梭建构个人政治思想体系必不可少的对照系统。卢梭的中国观包括:较为先进的管理制度、虚有其表的专制帝国以及自我束缚和自我奴役的人民三个方面。这一中国观的形成主要受到卫匡国《鞑靼战纪》、“中国热”理性化、安森《环球航行记》以及李明《中国近事报道》的影响。通过分析卢梭中国观作为虚构的形象的生成过程,可以发现卢梭中国观对于卢梭个人来说是合理的、现实的,是在“中国热”的背景下最有说服力的例子。关于
学位
纵观全球高等教育事业发展的历程,高等教育质量长期以来被看做提高综合国力和增强国际竞争力的关键因素,受到政府和社会各界的关注。教学质量是衡量高等教育质量的关键维度,所以,全球很多国家和地区都把寻求优秀的教学视为高等教育优先发展的目标。面对高等教育教学质量问题的日益凸显,英国政府积极推进高等教育体系和高校教学质量保障体系建设的改革,教学卓越与学生成果框架(Teaching Excellence and
学位
随着智能监控和虚拟现实等依赖于视频实时处理技术的智能应用服务的出现,以及深度学习在计算机视觉领域的飞速发展,智能视频服务极大地丰富了人们的日常生活。然而受限于移动终端的硬件配置,用户设备往往无法部署和运行用于视频处理的视频服务模型。通过边缘计算技术将视频服务模型部署在靠近用户设备的边缘云上,直接处理用户设备的视频流请求,可以有效降低网络延迟并解决用户设备计算资源不足的问题。由于边缘云的计算资源和带
学位
认识治理作为对特定行动者如何通过作用于人们对世界的思考和行为方式来实现社会变化这一过程的分析框架,在全球化背景下成为一种研究社会变化并为其辩护的方法论工具。进入21世纪,各种与人类命运密切相关的全球性公共危机加剧了社会的复杂变化,现代性困境在当前社会情境下有了新的表现形式。未来的不确定性与各种价值观念之间的冲突使得不同文明走向对话的必要性和必然性大大增加,文明对话也将是构建人类命运共同体的基本路径
学位
内容分发网络(Content Delivery Network,CDN)通过靠近用户的边缘缓存节点向用户提供内容,截至2021年互联网中77%的流量经CDN进行加速。在CDN的边缘缓存节点上往往多个流量类共享同一个缓存池,且不同流量类的负载模式存在高度复杂性和强动态性,如何对各流量类的缓存空间进行按需动态分配,对CDN的服务质量影响很大。然而目前常见的使用“白盒”思想进行缓存空间分配的基于缺失率曲
学位
大数据、区块链等新兴数字智能技术的发展,使工业生产逐渐走向数字化和智能化。当前,中国企业特别是中小微企业在数字化和智能化转型中最突出的问题是缺少高素质人才队伍的支撑,尤其是复合型、创新型数字化人才。高校作为人才培养基地,为工业生产活动提供高素质的数字化人才成为重要任务。因此,加强工科生数字化能力的培养成为高校的重要目标之一。何为数字化能力?工科生的数字化能力有哪些具体要求?在加强工科生数字化能力培
学位